TDengine a publié son avis de sécurité sur CVE-2026-42542 le 4 juin 2026, et la version corrigée 3.4.1.6 était déjà disponible depuis le 30 avril. Ridge Security a publié son analyse technique le 23 septembre. Cette faille pré-authentification peut arrêter taosd lorsqu'il reçoit un paquet RPC malformé ; elle est corrigée à partir de la version 3.4.1.6.
Une faille corrigée avant sa médiatisation
La chronologie est importante : l'avis de l'éditeur précède l'analyse de septembre de plusieurs mois, et la version 3.4.1.6 était publiée avant cet avis. CVE-2026-42542 n'est donc pas une nouvelle faille non corrigée découverte en septembre. L'avis TDengine classe le problème comme un déni de service distant sans authentification ; l'analyse de Ridge confirme l'arrêt de taosd par un paquet RPC unique.
Ce que les sources établissent
Les versions 3.4.0.0 à 3.4.1.5 sont affectées, selon l'avis TDengine, et la version 3.4.1.6 corrige le problème. Le service RPC écoute par défaut sur le port TCP 6030. Les sources décrivent un déni de service et ne permettent pas d'affirmer une exfiltration de données ou une exécution de code.
Pourquoi la télémétrie compte
TDengine peut recevoir des séries temporelles issues de capteurs, d'équipements industriels, de véhicules connectés ou d'objets IoT. Une interruption peut donc dégrader des tableaux de suivi ou des automatismes, même si la faille ne permet pas à elle seule de lire ces mesures.
Corriger les versions concernées
Recensez les instances taosd, leur version et leurs dépendances. Testez puis déployez 3.4.1.6 ou la version recommandée par le projet, en prévoyant une reprise des flux de télémétrie et une vérification des clients après redémarrage.
Réduire l'exposition réseau
Le port 6030 ne doit être accessible qu'aux clients et réseaux qui l'utilisent réellement. Contrôlez les règles de pare-feu, les interfaces d'écoute et les journaux pour distinguer les flux attendus des scans ou paquets inattendus.
Le lien avec Soclyde
Soclyde ne protège pas un démon TDengine et ne remplace pas le cloisonnement réseau. Il peut aider à organiser les secrets de connexion des collecteurs, bases et outils d'exploitation dans un coffre chiffré local-first, avec un secret distinct par intégration.
À retenir
CVE-2026-42542 est une faille de disponibilité à corriger dans TDengine, pas une preuve d'exfiltration. Mettez à jour, filtrez le port 6030 et testez la reprise des flux. Consultez le générateur de mots de passe sécurisé ou contactez Soclyde.
Pour organiser ces accès partagés avec des règles de transmission et de révocation, consultez aussi le guide de partage sécurisé des mots de passe en équipe.



